skill-modify — independently scanned and version-tracked by SaferSkills.
SaferSkills independently audited skill-modify (Agent Skill) and scored it 100/100 (green). The audit ran 55 deterministic rules across Security, Supply Chain, Maintenance, Transparency, and Community; it found 0 high-severity and 0 lower-severity findings. The full rule-by-rule trace and per-finding evidence are below. Free, methodology-open.
Findings & checks · 0 flagged
Every scanned point with the score it earned and what moved between them.
First recorded scan — no prior version to compare against.
The primary manifest — the file an agent reads to learn what this artifact does.
/skill-modify(目标技能, 问题现象, 改动范围?)同一流程 × 不同目标技能 → 修复不同技能。问题现象决定先看触发、正文、资源、脚本还是小实验路径;改动范围用于控制本轮只修最小必要问题。
修复前先做收敛判断。默认先删减和归位,再补内容;先用 references/skill-layering-audit.md 区分固定层、动态层和按需资源层。若本轮涉及官方来源、迁移、发布或宿主兼容,先读取本技能自带的 references/official-compatibility-decision-gate.md。
公开版修技能时,优先修改当前仓库或项目里的真实 Skill 目录,不要假设存在 Kun 私有 registry、全局 cache 或 symlink 投影。若这些治理面不存在,输出里写成 standalone-local,并用 quick_validate.py、audit_skill.py、git diff 和一次 pressure scenario 作为完成证据。
修改和演进可以连续发生,但不能混成一步。
先修改:修掉已经影响使用的缺陷。
再评估:用小实验判断修复是否真的改善。
后演进:只有评估发现“新增可复用能力”时,才交给 skill-evolver。判断口径:
skill-evolver。skill-modify 本身就是“胖技能”的典型:正文是一个判断流程(锁定目标 → 诊断缺陷 → 判断轻重 → 同步清理 → 验证和小实验),不是命令清单。
修复的目标是“用户可感知的行为改进”,不是“文档体量增加”。SKILL.md 是资源定义的唯一真源。价值判断由模型主导,Python 脚本只承担兜底的确定性检查与转换。
常见根因:模型会把技能当普通长提示词写,把脚本、参考资料、资产都压进 SKILL.md。修复时先做资源分流和归属判断,再决定是否改正文。
每次修技能先做四个判定:
kun_owned / official_adopt / official_overlay / fork / vendor_copy / reference_only。scripts/ 或 schema;动态判断留在 SKILL.md;长例子和规则进 references/。WORKFLOW.md 本身就是重大缺陷;不能只修单个 Skill 后宣称整个 repo workflow-ready。修官方或可信上游 Skill 时,先看 registry、lock、目标 Skill 的 official-basis reference、skills-lock.json,确认它是 raw adopt、overlay、fork 还是 Kun-owned。不同来源的可改面不同:
| 来源 | 可直接改 | 禁止 |
|---|---|---|
kun_owned | SKILL.md、本地 references/、scripts/、assets/、agents/openai.yaml | 无理由大改或不验证 |
official_adopt | 安装记录、registry 记录、lock、禁用/作用域配置 | 直接改上游正文或资源 |
official_overlay | overlay manifest、Kun 补充说明、agents/openai.yaml、official-basis reference、触发描述兼容层 | 把 Kun 改动混进 upstream copy |
fork | fork 仓库内受控修改 | 不记录 fork 原因、同步策略和删除条件 |
vendor_copy | Kun 接管后的副本 | 继续声称可自动跟随官方 |
如果用户说“把别人的 Skill 拿来改一下”,默认不是直接编辑副本,而是:
读上游锁定信息 -> 判断是否 raw adopt 或 overlay -> raw adopt 先转 overlay -> 修改 overlay manifest / Kun metadata -> 验证 -> 更新 registry lock官方/可信上游 Skill 的修复还必须检查运行时官方源树,而不只是 Markdown:
SKILL.md、references/、scripts/、assets/、模板、schema 和 fixtures,而不只是摘要、链接或一句 provenance。SKILL.md 是否有 ## Runtime Official Source Contract,且要求执行前读取 official-basis.md 和 runtime-rules.md;若需要精确上游行为、审计或更新评审,再读取 references/upstream/ 下的完整上游源树。scripts/ 或 assets/ 若是能力的一部分,不能只放在 references/upstream/ 当证据。可执行或可使用投影必须进入本 Skill 的本地 scripts/ / assets/,或在 runtime-rules.md 里明确标为 evidence_only / blocked_until_projected。缺任一项时,按 official_source_tree_gap 修复:补源树镜像、补 runtime read contract、补脚本/资产投影说明、补 registry/lock 证据,再跑 quick_validate.py 和 audit_skill.py。不能用“官方源已写在 official-basis 里”代替完整上游源树,也不能在没有 runtime read requirement 时声称完成 official-overlay。
只有当 registry 明确标为 kun_owned、fork 或 vendor_copy 时,才允许直接改技能正文。无法判断来源时输出 blocked: source-ownership-unknown,不要猜。
修复已有技能的提示词质量缺陷:
不用于新增能力沉淀(那是 skill-evolver)或从零创建(那是 skill-creator)。如果新增能力和修复同时出现,先修复,再根据小实验评估决定是否演进。
修改前先找到 SKILL.md 实际位置:
| 类型 | 路径 | 示例 |
|---|---|---|
| Registry-indexed GitHub skill | <repo>/skills/<name>/SKILL.md | kun-skill-toolkit/skills/skill-modify/SKILL.md |
| Project skill | .agents/skills/<name>/SKILL.md 或 .claude/skills/<name>/SKILL.md | .agents/skills/client-intake/SKILL.md |
| Global installed skill | host skill path symlink 到 locked cache | global host skill directory |
| Legacy local skill | skills-original-repo/<name>/SKILL.md | 只作为迁移来源,不作为新真理源 |
判断方法:优先看当前仓库;再看 kun-agent-registry/registry.yaml、lock.yaml 和安装目录的 skills-lock.json;最后看旧本地运行时路径。Plugin 后处理只在命中 Plugin runtime 例外时执行,并必须写清用户授权和 proof surface。
上面的来源表只回答"能改什么",这里回答"在哪改":唯一合法编辑面是真理源仓库的 clone。按 commit 键控的本地 cache 快照应视为只读;宿主/项目 skill 路径可能只是指向它的 symlink。直接编辑投影或缓存(包括穿过 symlink 的写入)= 污染快照 + 改进永远丢不回真理源。
完整回路,缺一步不算修完:
clone 真理源 -> 修改 -> 本地验证(仓库 check + fixtures)-> push
-> 推进 kun-agent-registry pin -> 重建新 commit 的 cache 目录
-> 重指宿主/项目 symlink -> 终验穿透 symlink 读到新内容在完整治理环境里,可以用 governance cache integrity checker 把每个 cache 快照与真实 commit 内容逐文件 diff,任何就地修改都会以 drift 暴露。公开 standalone 环境没有这个检查器时,用 git diff、目标仓库 commit hash、quick_validate.py 和 audit_skill.py 代替。
执行修复任务时始终返回用户可读的“修复卡”,不要把机器字段当成主输出:
pending-user-pilot。chain_id / position / consumes / produces / handoff_status / next_skill / proof_surface 的修复结果。WORKFLOW.md 已存在/已补、或 runtime_lifecycle;缺失时写 blocker。skill-evolver、合并、删除,或等待用户确认。小实验评估卡固定使用这几项:
测试场景:
预期变化:
实际结果:
评估结论:通过 / 部分通过 / 失败 / pending-user-pilot
下一步建议:停止 / 继续修改 / 进入演进 / 合并 / 删除一句话明确目标技能路径与用户意图。成功标准定义为"用户可感知的行为改进"。
先读 references/skill-layering-audit.md。若需要更细规则,再按需读 references/repair-checklist.md、references/prompt-patterns.md、references/convergence-repair-heuristics.md。
默认只输出:
按以下优先级:
小范围补丁足够时不要大改重写。
先改 SKILL.md,再按 SKILL.md 做同步清理:
agents/openai.yaml、references/*.md、scripts/*.py 中的失效路径)needs-skill-localization_shared、shared/、common/、根部 references/。详细检查清单和命令模板已下沉到 references/convergence-verification-template.md。执行到本段相关步骤时按需读取。
仅当仍有不确定项且会影响实现选择时才提问。改完不再提宽泛的头脑风暴问题。
完成条件:quick_validate.py + audit_skill.py 均通过,触发对照证据至少 1 组,改前/改后差异能说明预期行为改善,且 pressure scenario 结论明确;没有真实新对话证据时只能收口为 pending-user-pilot。
详细规则、模板和示例已下沉到 references/convergence-repair-heuristics.md。执行到本段相关步骤时按需读取;默认注入只保留流程、门禁和交接要求。
references/repair-checklist.md:诊断与重写决策标准references/skill-layering-audit.md:判断 SKILL.md / scripts/ / references/ / assets/ 分工是否正确references/official-compatibility-decision-gate.md:官方上游、宿主兼容、source strategy 与 Plugin 例外判断references/prompt-patterns.md:"差 → 优"提示词模式重写模板references/convergence-verification-template.md:修复完成前验证命令模板references/convergence-repair-heuristics.md:收敛修复启发式规则scripts/audit_skill.py:改动后的轻量本地审计scripts/quick_validate.py:SKILL.md frontmatter 与基础结构快速校验scripts/gate_result.py:JSON gate 输出 helper,供校验脚本按需使用scripts/package_skill.py:将单个 skill 打包为可分发归档references/pilot-closed-loop.md:修复后的最小小实验和新对话验证提示词kun-skill-toolkit/skills/ 删除本目录,并同步 kun-agent-registry 的 skill indexreferences/repair-checklist.mdreferences/prompt-patterns.mdreferences/convergence-verification-template.mdreferences/convergence-repair-heuristics.mdreferences/official-compatibility-decision-gate.mdscripts/audit_skill.pyscripts/quick_validate.pyscripts/gate_result.pyscripts/package_skill.pyagents/openai.yamlkun-agent-registry 中引用 skill-modify 的 skill index / lock 记录skills/skill-creator/、skills/skill-evolver/ 中引用本技能 validator 的说明~30 seconds. Free. No account. Every finding cites a rule and a line of evidence.